آنتی ویروس پادویش

شرکت‌های جعلی بازی و هوش مصنوعی، بدافزار را از طریق تلگرام و دیسکورد نشر می دهند

بدافزار را از طریق تلگرام و دیسکورد منتقل می‌کنند

به گزارش زوم تک به نقل از The Hacker News، کاربران ارزهای دیجیتال هدف یک کمپین مهندسی اجتماعی در حال انجام هستند که از شرکت‌های نوپای جعلی برای فریب کاربران به دانلود بدافزارهایی استفاده می‌کند که می‌تواند دارایی‌های دیجیتال را از هر دو سیستم عامل ویندوز و macOS تخلیه کند.

کانال بله زوم تکگیفت کارت

شرکت های فیک بازی و هوش مصنوعی بدافزار را از طریق تلگرام و دیسکورد منتقل می‌کنند

تارا گولد، محقق Darktrace، در گزارشی که با The Hacker News به اشتراک گذاشته شد، گفت: “این عملیات مخرب، شرکت‌های هوش مصنوعی، بازی و وب 3 را با استفاده از حساب‌های رسانه‌های اجتماعی جعلی و مستندات پروژه میزبانی شده در پلتفرم‌های قانونی مانند Notion و GitHub، جعل می‌کنند.”

این کلاهبرداری پیچیده رسانه‌های اجتماعی مدتی است که ادامه دارد. در تکرار قبلی آن در دسامبر 2024، با سوءاستفاده از پلتفرم‌های کنفرانس ویدیویی جعلی، قربانیان را فریب دادند تا تحت عنوان بحث در مورد فرصت سرمایه‌گذاری، پس از نزدیک شدن به آن‌ها در برنامه‌های پیام‌رسان مانند تلگرام، به یک جلسه بپیوندند.

کاربرانی که نرم‌افزار جلسات ادعایی را دانلود می‌کردند، به طور پنهانی به بدافزار سرقت‌کننده اطلاعات مانند Realst آلوده می‌شدند. این کمپین توسط Cado Security (که اوایل امسال توسط Darktrace خریداری شد) با اشاره به یکی از سرویس‌های کنفرانس ویدیویی جعلی، Meeten نامگذاری شد.

با این حال، نشانه‌هایی وجود دارد که این فعالیت ممکن است حداقل از مارس 2024، زمانی که Jamf Threat Labs از استفاده از دامنه‌ای به نام “meethub[.]gg” برای ارائه Realst پرده برداشت، در جریان بوده باشد.

آخرین یافته‌های Darktrace نشان می‌دهد که این کمپین نه تنها همچنان یک تهدید فعال است، بلکه طیف گسترده‌تری از موضوعات مرتبط با هوش مصنوعی، بازی، وب 3 و رسانه‌های اجتماعی را نیز به کار گرفته است.

علاوه بر این، مشاهده شده است که مهاجمان از حساب‌های X (توئیتر سابق) به خطر افتاده مرتبط با شرکت‌ها و کارمندان، عمدتاً آنهایی که تأیید شده‌اند، برای نزدیک شدن به اهداف احتمالی و ایجاد توهم مشروعیت برای شرکت‌های جعلی خود استفاده می‌کنند.

گولد گفت: “آنها از سایت‌هایی که به طور مکرر توسط شرکت‌های نرم‌افزاری مانند X، Medium، GitHub و Notion استفاده می‌شوند، بهره می‌برند. هر شرکت دارای یک وب‌سایت حرفه‌ای به نظر می‌رسد که شامل کارمندان، وبلاگ‌های محصول، وایت‌پیپرها و نقشه‌های راه است.”

یکی از این شرکت‌های غیرموجود، Eternal Decay (@metaversedecay) است که ادعا می‌کند یک بازی مبتنی بر بلاک‌چین است و نسخه‌های دیجیتالی تغییر یافته از تصاویر قانونی را در X به اشتراک گذاشته تا این تصور را ایجاد کند که در کنفرانس‌های مختلفی حضور دارد. هدف نهایی، ایجاد یک حضور آنلاین است که این شرکت‌ها را تا حد امکان واقعی جلوه دهد و احتمال آلودگی را افزایش دهد.

برخی از شرکت‌های شناسایی شده دیگر عبارتند از:

  • BeeSync (حساب‌های X: @BeeSyncAI, @AIBeeSync)
  • Buzzu (حساب‌های X: @BuzzuApp, @AI_Buzzu, @AppBuzzu, @BuzzuApp)
  • Cloudsign (حساب X: @cloudsignapp)
  • Dexis (حساب X: @DexisApp)
  • KlastAI (حساب X: به حساب X Pollens AI لینک می‌شود)
  • Lunelior
  • NexLoop (حساب X: @nexloopspace)
  • NexoraCore
  • NexVoo (حساب X: @Nexvoospace)
  • Pollens AI (حساب‌های X: @pollensapp, @Pollens_app)
  • Slax (حساب‌های X: @SlaxApp, @Slax_app, @slaxproject)
  • Solune (حساب X: @soluneapp)
  • Swox (حساب‌های X: @SwoxApp, @Swox_AI, @swox_app, @App_Swox, @AppSwox, @SwoxProject, @ProjectSwox)
  • Wasper (حساب‌های X: @wasperAI, @WasperSpace)
  • YondaAI (حساب X: @yondaspace)
بیشتر بخوانید  ساعت های سامسونگ به قابلیت هوش مصنوعی مجهز می شوند

زنجیره‌های حمله زمانی آغاز می‌شوند که یکی از این حساب‌های کنترل شده توسط مهاجمان از طریق X، تلگرام یا دیسکورد به قربانی پیام می‌دهد و از او می‌خواهد نرم‌افزار آن‌ها را در ازای پرداخت ارز دیجیتال آزمایش کند.

در صورت موافقت هدف با آزمایش، او به یک وب‌سایت ساختگی هدایت می‌شود که در آن از او خواسته می‌شود یک کد ثبت‌نام ارائه شده توسط کارمند را برای دانلود یک برنامه Windows Electron یا یک فایل Apple disk image (DMG) بسته به سیستم عامل مورد استفاده، وارد کند.

در سیستم‌های ویندوز، باز کردن برنامه مخرب یک صفحه تأیید Cloudflare را به قربانی نشان می‌دهد، در حالی که به طور مخفیانه دستگاه را پروفایل می‌کند و به دانلود و اجرای یک نصب‌کننده MSI می‌پردازد. اگرچه ماهیت دقیق بدافزار نامشخص است، اما اعتقاد بر این است که یک بدافزار سرقت‌کننده اطلاعات در این مرحله اجرا می‌شود.

از سوی دیگر، نسخه macOS این حمله، منجر به استقرار Atomic macOS Stealer (AMOS) می‌شود، یک بدافزار سرقت‌کننده اطلاعات شناخته شده که می‌تواند اسناد و همچنین داده‌ها را از مرورگرهای وب و کیف پول‌های ارز دیجیتال سرقت کرده و جزئیات را به سرور خارجی منتقل کند.

باینری DMG همچنین برای دریافت یک اسکریپت شل مجهز شده است که مسئول تنظیم پایداری در سیستم با استفاده از یک Launch Agent برای اطمینان از شروع خودکار برنامه پس از ورود کاربر است. این اسکریپت همچنین یک باینری Objective-C/Swift را بازیابی و اجرا می‌کند که استفاده از برنامه و زمان‌بندی تعامل کاربر را ثبت کرده و آنها را به یک سرور راه دور ارسال می‌کند.

Darktrace همچنین اشاره کرد که این کمپین شباهت‌های تاکتیکی با کمپین‌های سازماندهی شده توسط گروه traffers به نام Crazy Evil دارد که شناخته شده است قربانیان را فریب می‌دهد تا بدافزارهایی مانند StealC، AMOS و Angel Drainer را نصب کنند.

گولد گفت: “در حالی که مشخص نیست آیا کمپین‌ها […] را می‌توان به CrazyEvil یا هر تیم فرعی آن نسبت داد، تکنیک‌های توصیف شده در ماهیت مشابه هستند.” “این کمپین تلاش‌هایی را برجسته می‌کند که عوامل تهدید برای واقعی جلوه دادن این شرکت‌های جعلی به منظور سرقت ارزهای دیجیتال از قربانیان، علاوه بر استفاده از نسخه‌های جدیدتر و پنهان‌کار بدافزار، انجام خواهند داد.”

به این پست امتیاز بدید

نظرات در مورد : شرکت‌های جعلی بازی و هوش مصنوعی، بدافزار را از طریق تلگرام و دیسکورد نشر می دهند

0 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *